
stride-gpt
输入应用描述,几分钟自动生成 STRIDE 威胁模型
stride-gpt 是一个基于 OpenAI GPT 模型的 AI 威胁建模工具,面向安全工程师、架构师和开发团队。它解决的核心问题是传统威胁建模高度依赖专家经验、耗时长且容易遗漏,尤其在敏捷开发节奏下很难持续开展。用户只需提供应用描述或架构信息,工具即可按 STRIDE 方法论(欺骗、篡改、否认、信息泄露、拒绝服务、权限提升)自动生成结构化威胁模型,并支持 DREAD 风险评级、攻击树生成以及 MITRE ATT&CK 映射,还能通过 MCP 与外部工具集成。它把原本需要数小时的安全评审压缩到分钟级,让威胁建模能更早介入设计阶段,降低后期修复成本。
项目数据
使用教程
环境要求
- 已安装 Docker(用于 Web UI 方式)
- 已安装 Python 与 pip(用于 CLI 方式)
- 准备好 LLM 服务商的 API 密钥
- 可访问 Docker Hub 拉取镜像的网络环境
安装与启动步骤
-
1拉取镜像
从 Docker Hub 拉取官方 Streamlit Web UI 镜像,镜像较大,网络慢时可配置国内加速源。
docker pull mrwadams/stridegpt:latest -
2准备 .env 文件
在运行 docker run 的目录下新建 .env 文件并写入模型 API 密钥,启动时通过 --env-file 加载。README 未列出具体变量名,请对照仓库示例填写。
-
3启动 Web UI 容器
映射 8501 端口并加载 .env 启动容器,缺少 .env 或密钥时会启动失败或无法生成威胁模型。
docker run -p 8501:8501 --env-file .env mrwadams/stridegpt -
4访问界面
在浏览器打开本机 8501 端口,填写应用类型、认证方式、是否面向互联网等信息后即可生成 STRIDE 威胁模型。
-
5可选安装 CLI
命令行版本通过 pip 安装,官方说明 CLI 没有单独镜像;如需沙箱运行需自行基于最小 Python 基础镜像构建。
pip install stride-gpt
关键配置
| 配置项 | 必填 | 说明 | 示例 |
|---|---|---|---|
.env 文件 | 是 | 存放 LLM API 密钥,docker run 时通过 --env-file 传入 | OPENAI_API_KEY=sk-xxxxxxxx |
容器端口 8501 | 是 | Web UI 监听端口,需映射到宿主机后访问 | -p 8501:8501 |
如何确认成功
浏览器访问 http://localhost:8501,能看到 Streamlit 页面并成功生成威胁模型即部署成功。
常见问题
Q:不用 Docker 可以吗?
A:可以,CLI 版本用 pip install stride-gpt 安装;README 明确说明 CLI 没有单独的 Docker 镜像。
Q:团队多人部署要注意什么?
A:默认不含认证授权,README 建议自行添加认证、用密钥管理服务存 API Key、部署在 VPN 或内网,并参考 SECURITY.md。
Q:容器启动后页面打不开?
A:确认 docker run 已带上 -p 8501:8501 端口映射,并检查本机 8501 端口未被占用、.env 文件路径正确。
Q:需要沙箱化的 CLI 环境怎么办?
A:README 建议自行基于最小 Python 基础镜像构建 CLI 镜像,官方不提供独立 CLI 镜像。
注意事项
- README 节选只包含 Installation 的 Option 3(Docker)与 CLI 的 pip 安装,Option 1/2 内容缺失,建议查看仓库 Installation 章节确认完整步骤。
- .env 中的变量名未在本节选中给出,示例值仅作格式参考,实际请对照仓库示例文件填写。
- 企业/组织级部署可参考 docs/operationalization-guide.md 与 SECURITY.md,注入自有安全控制与合规要求。
核心亮点
- 按 STRIDE 方法论输出结构化威胁清单,并支持 DREAD 评级和攻击树,结果可直接用于安全评审
- 集成 MITRE ATT&CK 映射与 MCP,便于对接现有安全工具链和情报体系
- Python 实现、部署轻量,提供 Web 界面,安全团队无需搭建复杂平台即可试用
不足之处
- 依赖 OpenAI API,需自备密钥且产生调用费用,离线或内网环境使用受限
- 生成质量受输入描述和模型能力影响,可能遗漏业务特定威胁,仍需人工复核
适用场景
- 新系统架构设计阶段快速产出初版威胁模型
- 安全团队对既有应用做周期性威胁建模复审
- 开发团队在 CI/设计评审前自查潜在安全风险
替代项目
Threat Dragon、pytm、IriusRisk
项目介绍
同类项目推荐
akto
开源
给 AI 应用做安全体检,防提示注入和数据泄露
Akto is the fastest growing AI Security platform for your teams to secure AI agents,···
XSafeClaw
开源
给 AI 智能体装上安全盾,自动红队测试找漏洞
Introducing XSafeClaw: The Open-Source Agent Safety Platform from Fudan University
Tracely-ai
开源
把生产事故变成回归测试,合并前自动拦截 AI 故障
Trace-native CI/CD for AI agents — production failures become regression tests that···
fast-llm-security-guardrails
开源
给 AI Agent 加一道快速安全闸门,防提示注入和隐私泄露
The fastest Trust Layer for AI Agents